Password ManagerおよびシングルサインオンでWindowsプロファイルを使用する
この記事には、Profile Managementに固有の情報は含まれていません。この記事では、Citrix Single Sign-onがローカルプロファイル、移動プロファイル、強制プロファイル、またはハイブリッドプロファイルと連携して最適に動作するように、特定のWindowsオプションを構成する方法について説明します。このトピックは、Citrix Single Sign-on 4.8または5.0に適用されます。
ローカルプロファイル
ローカルプロファイルは、ユーザーがログオンしたローカルサーバーに保存されます。Password Managerとシングルサインオンは、ユーザーレジストリのHKEY_CURRENT_USER\SOFTWARE\Citrix\MetaFrame Password Managerハイブに、次の場所でレジストリ情報を保存します。
%SystemDrive%\ドキュメントと設定\%username%\NTUSER.DAT.
ファイルは次の場所にも保存されます:
%SystemDrive%\Documents and Settings\%username%\Application Data\Citrix\MetaFrame Password Manager.
Windows 7では、シングルサインオンは以下を使用します:
%APPDATA%\Roaming\Citrix\MetaFrame パスワードマネージャー
重要: シングルサインオンが次のファイルに対してフルコントロールアクセスを持つことが重要です:
| ファイル名 | 説明 |
|---|---|
| %username%.mmf | aelist.iniへのポインターを含むユーザーの資格情報ファイル。 |
| entlist.ini | 同期ポイントまたはActive Directoryのエンタープライズレベルで作成されたアプリケーション定義ファイル。 |
| aelist.ini | ユーザーのローカルアプリケーション定義ファイル (applist.ini) とエンタープライズアプリケーション定義 (entlist.ini) をマージして作成されたアプリケーション定義ファイル。 |
移動プロファイル
移動プロファイルはネットワーク共有に保存され、ユーザーがログオンするたびにローカルサーバーのコピーに同期されます。移動プロファイルの展開を成功させるための特徴には、SAN (System Area Network) や NAS (Network Area Storage) などの高速ネットワーク接続が含まれます。その他の一般的な展開には、プロファイルが高可用性サーバーに保存されるクラスターソリューションがあります。
移動プロファイルと強制プロファイルの展開には、次の2つの問題があります。
- 単一の移動プロファイルは、1つのファイル同期ポイントでのみ使用できます。複数の同期ポイントが使用される場合、メモリマップドファイル (MMF) 内のデータが破損する可能性があります。
- 移動プロファイルが複数の同時セッションで使用される場合、それらはバックエンドのMMFを共有します。すべてのアクティブなセッションは、再試行ロックカウンター、最終使用データカウンター、イベントログエントリなどの共通セッションデータを共有します。
強制プロファイルまたはハイブリッドプロファイル
強制プロファイルは、定義上、ユーザーの読み取り専用プロファイルです。シングルサインオンには、Application Data の下のプロファイルフォルダーへの書き込み権限が必要です。強制プロファイルでは、ユーザーは変更を行うことができますが、ログオフ時に変更がプロファイルに保存されません。強制プロファイルでシングルサインオンを正しく機能させるには、Application Data フォルダーをリダイレクトする必要があります。
レジストリの変更は、ユーザーがログオンするたびに書き込まれます。資格情報が同期ポイントと同期されますが、変更はプロファイルに保存されません。
Windows 2000以降、MicrosoftはApplication Data フォルダーをリダイレクトするメカニズムを提供しています。ただし、Windows NT4ドメインを使用する場合は、Application Data フォルダーの場所を変更できるログオンスクリプトが必要です。これは、Kix または VBScript などのツールを使用して、Application Data フォルダーの書き込み可能な場所を定義することで実現できます。
次の例では、ユーザーログオン時に Kix を使用して Application Data フォルダーをリダイレクトします。
重要: このサンプルスクリプトは情報提供のみを目的としています。最初にテストすることなく、ご自身の環境で使用しないでください。
``` pre codeblock
$LogonServer = “%LOGONSERVER%” $HKCU = “HKEY_CURRENT_USER” $ShellFolders_Key = “$HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders” $UserShellFolders_Key = “$HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders” $UserProfFolder = “$LogonServer\profiles\@userID” $UserAppData = “$LogonServer\profiles\@userID\Application Data” $UserDesktop = “$LogonServer\profiles\@userID\Desktop” $UserFavorites = “$LogonServer\profiles\@userID\Favorites” $UserPersonal = “X:\My Documents” $UserRecent = “$LogonServer\profiles\@userID\Recent” if (exist(“$UserAppData”) = 0) shell ‘%ComSpec% /c md “$UserAppData”’ endif if (exist(“$UserDesktop”) = 0) shell ‘%ComSpec% /c md “$UserDesktop”’ endif if (exist(“$UserRecent”) = 0) shell ‘%ComSpec% /c md “$UserRecent”’ endif if (exist(“$UserFavorites”) = 0) shell ‘%ComSpec% /c md “$UserFavorites”’ endif ```
ハイブリッドプロファイルは、強制プロファイルの問題に対するもう1つの解決策です。ユーザーがログオンすると、強制プロファイルがロードされ、カスタムアプリケーションがユーザーに利用可能なアプリケーションに基づいてユーザーレジストリハイブをロードおよびアンロードします。強制プロファイルと同様に、ユーザーはセッション中にレジストリのそれらの部分を変更できます。強制プロファイルとの違いは、ユーザーがログオフするときに変更が保存され、再度ログオンするときに再ロードされることです。
ハイブリッドプロファイルを使用する場合、HKEY_CURRENT_USER\SOFTWARE\Citrix\MetaFrame Password レジストリキーはログオンおよびログオフプロセスの一部としてインポートおよびエクスポートする必要があります。
フォルダーリダイレクト
フォルダーリダイレクトは、グループポリシーオブジェクトとActive Directoryを使用して実装されます。ユーザープロファイルの一部であるフォルダーの場所を定義するためにグループポリシーを使用します。
次の4つのフォルダーをリダイレクトできます。
- マイドキュメント
- アプリケーションデータ
- デスクトップ
- スタートメニュー
グループポリシーを使用して、基本リダイレクトと高度なリダイレクトの2つのリダイレクトモードを設定できます。どちらもシングルサインオンでサポートされています。Windows 2000では、アプリケーションデータを保存する共有を%username%変数(例:\\servername\sharename\%username%)を使用して参照する必要があります。
フォルダーリダイレクトはユーザーに対してグローバルであり、そのユーザーのすべてのアプリケーションに影響します。アプリケーションデータフォルダーを使用するすべてのアプリケーションは、これをサポートする必要があります。
フォルダーリダイレクトの詳細については、以下のMicrosoftの記事を参照してください。
方法: フォルダーリダイレクトを使用して安全なリダイレクトフォルダーを動的に作成する
管理者がリダイレクトされたフォルダーにアクセスできるようにする
ベストプラクティス
- 可能な場合は、Application Dataフォルダーをリダイレクトします。このアプローチにより、ユーザーがログオンするたびにそれらのフォルダー内のデータをコピーする必要がなくなり、ネットワークパフォーマンスが向上します。
- Password Manager Agent のトラブルシューティングを行う際は、ログオンしているユーザーが自身のApplication Dataフォルダーに対してフルコントロール権限を持っていることを常に確認してください。